Le 24 septembre 2026, un message publié sur un forum cybercriminel affirme mettre en vente une base présentée comme issue de century21.fr : 228 148 lignes concernant 130 995 personnes, avec noms, prénoms, adresses électroniques, numéros de téléphone et agences associées. Le 25 septembre 2026, le site de veille FrenchBreaches documente cette revendication, la qualifie de crédible et précise que les échantillons observés proviennent principalement de formulaires remplis par des clients et des prospects rattachés à différentes agences du réseau. À ce stade, les volumes et l’origine exacte de la base reposent sur les affirmations du vendeur, qui utilise le pseudonyme weykofa, et ne sont pas confirmés par l’entreprise. Ce qui est établi, en revanche, c’est la méthode à suivre pour les professionnels de la chaîne : le franchiseur qui édite le site national, les agences franchisées dont les prospects sont cités, et les prestataires qui hébergent les formulaires et les bases doivent décider vite, dans le bon ordre, et avec les bonnes preuves.
La réponse tient en quatre réflexes. D’abord, qualifier l’incident sans attendre : déterminer qui est responsable du traitement des données des formulaires, qui est sous-traitant, et si la violation doit être notifiée à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance. Ensuite, figer les preuves : captures datées de la revendication, inventaire des formulaires et des flux, journaux de connexion, contrats de franchise et contrats informatiques, registre des violations. Puis protéger les personnes : suspendre les collectes exposées, vérifier les comptes d’accès, informer les prospects concernés quand le risque est élevé, sans affoler ni minimiser. Enfin, écrire et chiffrer : mettre en demeure le prestataire défaillant, documenter chaque coût et chaque perte, car tout recours ultérieur dépendra du dossier constitué à chaud. Réserves à lire avant tout : la compromission elle-même est revendiquée et non confirmée, la date exacte d’une éventuelle intrusion n’est pas publique, et chaque situation dépend du contrat de franchise, du contrat informatique et du rôle réel de chacun dans le traitement des données. Cet article dresse la carte des conséquences et des décisions pour les professionnels de la chaîne, à partir des textes applicables et de décisions intégralement lues.
I. La carte des conséquences : qui est touché et sur quoi
A. Le franchiseur et l’éditeur du site national en première ligne
Dans un réseau de franchise immobilière, le site national n’est pas un simple vitrine : c’est une machine à collecter des prospects. Formulaires de contact, demandes d’estimation, alertes e-mail, prises de rendez-vous : chaque saisie alimente une base qui irrigue ensuite les agences. Quand un vendeur sur un forum affirme détenir 228 148 lignes issues de century21.fr, avec 131 212 adresses électroniques et 87 159 numéros de téléphone selon les chiffres rapportés par la veille, c’est donc l’outil commun du réseau qui est en cause, même si les chiffres annoncés restent ceux du vendeur et non un décompte indépendant. Le franchiseur, qui met à disposition la marque et généralement l’infrastructure numérique, se retrouve exposé sur trois plans à la fois : la protection des données, la relation avec ses franchisés, et la relation avec son prestataire informatique.
Sur le plan des données, la première question est celle des rôles. Le règlement européen sur la protection des données impose au responsable du traitement de ne faire appel qu’à des sous-traitants offrant des garanties suffisantes : l’article 28 du règlement (UE) 2016/679, qui impose au responsable du traitement de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Concrètement, le franchiseur doit donc vérifier qui, dans son organisation, détermine les finalités et les moyens des formulaires du site national, et quel contrat lie l’hébergeur ou l’agence web qui les maintient. Si le site national est administré par la tête de réseau et que les agences ne font que recevoir les prospects, la tête de réseau est au centre de la qualification. Si chaque agence alimente et exploite sa propre base locale à partir des formulaires, la qualification peut être partagée, voire relever de responsables conjoints, et le contrat de franchise doit alors être relu ligne à ligne pour savoir qui décide de quoi.
Cette lecture des contrats n’est pas théorique : elle a des effets directs sur la propriété des données et sur les obligations de chacun. Le tribunal des activités économiques de Nanterre, dans une ordonnance de référé rendue le 9 juin 2026 dans un litige opposant des franchisés à leur franchiseur à propos de l’accès aux données d’un logiciel commun, a dégagé de la clause du contrat de franchise que le franchisé restait propriétaire des données qu’il avait entrées dans le logiciel, tandis que le franchiseur, qui pouvait y accéder et les stocker, n’en assumait pas la qualité de dépositaire et n’avait pas l’obligation de les restituer au franchisé dans les conditions demandées. La leçon pour le réseau immobilier est claire : ce n’est pas parce que la base est commune que tout le monde y a les mêmes droits, et ce n’est pas parce que le franchiseur héberge qu’il doit tout à chacun. Chaque agence doit donc vérifier dans son contrat de franchise qui est propriétaire des prospects qu’elle a saisis ou reçus, qui peut y accéder, et ce qui se passe en cas de rupture du contrat. Et le franchiseur doit vérifier, dans ses contrats informatiques, ce que son prestataire lui doit en cas d’incident : journalisation, alerte, assistance, restauration, et garantie contractuelle.
Sur le plan de la relation avec les franchisés, le franchiseur est tenu à une obligation d’information sincère dès l’entrée dans le réseau, et cette exigence irrigue toute la relation. Le code de commerce dispose que « Toute personne qui met à la disposition d’une autre personne un nom commercial, une marque ou une enseigne, en exigeant d’elle un engagement d’exclusivité ou de quasi-exclusivité pour l’exercice de son activité, est tenue, préalablement à la signature de tout contrat conclu dans l’intérêt commun des deux parties, de fournir à l’autre partie un document donnant des informations sincères, qui lui permette de s’engager en connaissance de cause. » (article L330-3 du code de commerce). En cours de contrat, la loyauté reste la boussole : la cour d’appel d’Aix-en-Provence, dans un arrêt du 6 mars 2025 relatif à un réseau de franchise de salles de sport, a retenu contre des franchisés des manquements à leur obligation de loyauté, notamment pour des motifs fallacieux de résiliation, le dénigrement public de la marque, le dépôt d’une marque concurrente en cours de contrat et l’arrêt brutal du paiement des redevances, et a confirmé une résiliation aux torts partagés. Symétriquement, un franchiseur qui laisserait ses agences sans consigne, sans assistance technique et sans information après la divulgation d’une revendication visant l’outil commun prendrait le risque de voir sa propre loyauté discutée. Concrètement, la tête de réseau doit donc adresser aux agences, par écrit et sans délai, une note de situation : ce qui est connu, ce qui ne l’est pas, ce qu’il faut suspendre, ce qu’il faut conserver, et le point de contact unique pour remonter les constats locaux.
Sur le plan du prestataire informatique, enfin, le franchiseur doit agir en donneur d’ordre : exiger par écrit le récit technique de l’incident, la liste des systèmes concernés, les journaux d’accès, les mesures de confinement déjà prises et le calendrier de rétablissement. Le sous-traitant, de son côté, est tenu de notifier au responsable du traitement toute violation dans les meilleurs délais après en avoir pris connaissance : l’article 33, paragraphe 2, du règlement (UE) 2016/679, qui impose au sous-traitant de notifier au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. Si le prestataire tarde ou répond de manière évasive, chaque relance doit être tracée, car ces échanges feront la preuve du sérieux du donneur d’ordre et, le cas échéant, de la défaillance du prestataire. Pour un réseau qui s’interroge sur l’étendue de ses recours contractuels et sur la mise en jeu des responsabilités dans la chaîne, l’appui d’avocats en droit des affaires à Paris permet de relier la qualification des rôles, les notifications et la stratégie de recours sans perdre de temps.
B. Les agences franchisées et leurs prospects au cœur de l’exposition
Pour une agence franchisée, la revendication ne vise pas une abstraction : elle vise des formulaires rattachés à son nom, avec les coordonnées de ses clients et de ses prospects, vendeurs qui lui ont confié un projet de cession, acquéreurs qui lui ont confié un projet d’achat et des critères de recherche parfois précis. Les échantillons décrits par la veille font apparaître des enregistrements structurés associés à des formulaires et à différentes agences du réseau, avec les catégories classiques de la prospection immobilière : identité, e-mail, téléphone, agence associée. Même si les volumes allégués ne sont pas vérifiés, le risque pour l’agence est concret et double : d’une part, ses prospects peuvent être démarchés par des tiers malveillants qui se prévalent de données exactes, ce qui expose l’agence à des plaintes et à une perte de confiance ; d’autre part, l’agence doit elle-même respecter ses propres obligations, alors même qu’elle dépend de l’outil du franchiseur et de son prestataire pour comprendre ce qui s’est passé.
La première obligation de l’agence est de savoir ce qu’elle traite elle-même. Beaucoup d’agences conservent, à côté de l’outil national, des fichiers locaux : tableurs de prospects, messageries, téléphones portables des négociateurs, copies de pièces d’identité, avis de valeur, mandats scannés. L’agence doit donc inventorier sans délai ses propres traitements : quels fichiers, où, tenus par qui, avec quels accès, et avec quelles sauvegardes. Cet inventaire conditionne tout le reste : on ne peut ni notifier utilement, ni informer les personnes, ni mettre en demeure un prestataire sans savoir quelles données sont concernées et où elles se trouvent. Il conditionne aussi la preuve du consentement à la prospection : une agence qui prospecte par courrier électronique doit pouvoir démontrer, prospect par prospect, le fondement de ses envois, et une base dont une partie aurait circulé hors de son contrôle fragilise cette démonstration. La suspension temporaire des campagnes de prospection issues de la base exposée, le temps de vérifier les périmètres, est souvent la décision la plus prudente, et elle doit être documentée comme telle.
La deuxième obligation tient au statut réglementé de l’agent immobilier. L’activité de transaction est subordonnée à la détention d’une carte professionnelle et, surtout, à un mandat écrit préalable : le titulaire de la carte ne peut négocier ou s’engager sans détenir un mandat écrit délivré par l’une des parties, et la rémunération n’est due que dans ce cadre. Le tribunal judiciaire de Paris, dans un jugement rendu le 25 mars 2026, a rappelé au visa de la loi du 2 janvier 1970 et de son décret d’application qu’il résulte de la combinaison de ces textes d’ordre public que l’agent immobilier ne peut réclamer une commission ou une rémunération à l’occasion d’une opération visée par la loi que s’il détient, préalablement à toute négociation ou engagement, un mandat écrit délivré par l’une des parties et précisant la condition de détermination de la rémunération ainsi que la partie qui en aura la charge. Le lien avec la fuite revendiquée est pratique : si des mandats, des bons de visite ou des offres comportant des données personnelles ont transité par les formulaires ou les messageries exposés, l’agence doit identifier lesquels, vérifier qu’elle détient les originaux ou des copies intègres, et s’assurer que ses droits à commission restent prouvables indépendamment de l’outil compromis. Un mandat dont l’existence ne reposerait que sur une base devenue inaccessible ou suspecte est un mandat à sécuriser en priorité, par la conservation des exemplaires papier et des échanges signés.
La troisième obligation concerne les personnes : prospects, clients vendeurs et acquéreurs. Si l’analyse fait apparaître un risque élevé pour leurs droits, parce que des coordonnées précises et exploitables pour de l’usurpation ou du démarchage frauduleux circulent, le responsable du traitement doit les en informer dans les meilleurs délais : l’article 34, paragraphe 1, du règlement (UE) 2016/679, qui impose au responsable du traitement de communiquer la violation aux personnes concernées dans les meilleurs délais lorsqu’elle est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Pour une agence, cette communication n’est ni un aveu de faute ni une publicité : c’est une lettre précise, qui décrit la nature de l’incident en termes vérifiés, indique les mesures déjà prises, donne un point de contact et des recommandations concrètes, sans reprendre à son compte des chiffres non vérifiés. Elle suppose d’avoir au préalable tranché, avec le franchiseur, qui informe qui : si la tête de réseau informe centralement, les agences doivent le savoir et ne pas envoyer de message contradictoire ; si chaque agence informe ses propres prospects, la tête de réseau doit fournir un modèle commun et la liste des périmètres concernés. Dans les deux cas, la coordination écrite évite le pire scénario, celui de prospects qui apprennent l’incident par un tiers malveillant avant de l’apprendre de leur agence.
II. Les décisions à prendre : preuves, délais, contrats et recours
A. Figer les preuves et tenir les délais de notification
Le réflexe le plus rentable des premières heures est aussi le plus simple : tout conserver, et conserver de manière exploitable. La revendication publiée sur le forum, la page de veille qui la documente, les échanges avec le franchiseur et le prestataire, les journaux de connexion, les inventaires de formulaires, les décisions de suspension et les lettres aux prospects : chaque pièce doit être horodatée, conservée en original et en copie, et versée dans un dossier unique. Le droit des obligations fait peser la preuve sur celui qui réclame : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil). L’agence qui voudra demain mettre en jeu la garantie de son prestataire, ou le franchiseur qui voudra établir qu’il a agi diligemment, devront prouver ce qu’ils ont fait et quand ils l’ont fait. Les documents comptables et les pièces justificatives, eux, obéissent à une conservation de dix ans : « Les documents comptables sont établis en euros et en langue française. Les documents comptables et les pièces justificatives sont conservés pendant dix ans. » (article L123-22 du code de commerce). Les factures du prestataire, les avoirs, les coûts de remédiation et les pertes de commissions doivent donc être archivés avec la même rigueur que les pièces techniques.
Quand un litige est prévisible mais que les preuves risquent de disparaître, le droit processuel offre un outil sur mesure : la mesure d’instruction avant tout procès. La cour d’appel de Paris, dans un arrêt du 10 septembre 2024 relatif à une demande de communication de données d’identification formée contre un hébergeur de réseau social, a fait application de l’article 145 du code de procédure civile : « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. » (article 145 du code de procédure civile). Transposée à notre situation, cette jurisprudence éclaire deux usages : d’une part, le constat d’huissier, rebaptisé constat de commissaire de justice, des pages du forum et des échantillons accessibles, avec horodatage et description du mode opératoire, pour figer ce qui est visible avant qu’il ne disparaisse ; d’autre part, la demande en justice de conservation ou de communication de journaux et de traces détenus par un prestataire qui refuserait de coopérer. Le constat précoce coûte peu et vaut beaucoup : il transforme une rumeur de forum en pièce de procédure.
Le deuxième chantier des premières heures est la notification. Dès qu’une violation de données personnelles est caractérisée ou fortement présumée, le responsable du traitement doit la notifier à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque : l’article 33, paragraphe 1, du règlement (UE) 2016/679, qui impose au responsable du traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque, toute notification tardive devant être accompagnée des motifs du retard. Trois précisions pratiques s’imposent. D’abord, le point de départ du délai est la connaissance de la violation, pas la parution de la revendication : une revendication non vérifiée ne vaut pas nécessairement connaissance, mais elle impose de diligenter sans délai les vérifications, et l’inertie après une alerte crédible se retournera contre celui qui l’aura laissé passer. Ensuite, la notification peut être échelonnée : si toutes les informations ne sont pas disponibles, elles peuvent être communiquées progressivement sans retard indu. Enfin, tout doit être documenté : l’article 33, paragraphe 5, du règlement (UE) 2016/679, qui impose au responsable du traitement de documenter toute violation, avec les faits, les effets et les mesures prises, afin de permettre à l’autorité de contrôle de vérifier le respect de ces obligations. Le registre des violations n’est donc pas une formalité : c’est le journal de bord qui prouvera la diligence.
La répartition des rôles entre franchiseur et agences doit être écrite avant de notifier, pas après. Si la tête de réseau est responsable du traitement du site national, c’est à elle de notifier pour ce périmètre, en y mentionnant les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises. Si les agences sont responsables de leurs bases locales, chacune notifie pour son périmètre. Dans tous les cas, le sous-traitant informatique doit être sommé de notifier au responsable dans les meilleurs délais, avec le détail technique. Et les personnes concernées ne doivent pas être oubliées : quand le risque est élevé, la communication individuelle dans les meilleurs délais s’impose, avec la nature de l’incident, les recommandations et un point de contact. Une erreur fréquente consiste à notifier à la CNIL puis à attendre pour informer les prospects : les deux obligations courent en parallèle, avec des seuils différents, et c’est l’analyse du risque qui les articule. Une autre erreur consiste à reprendre dans la notification des chiffres non vérifiés : la notification décrit ce qui est connu, avec les approximations assumées comme telles, et se met à jour par échelons successifs.
B. Mettre en demeure, chiffrer le préjudice et organiser les recours
Une fois l’incident confiné et les notifications engagées, vient le temps des responsabilités. Le principe est posé par le code civil : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Le prestataire qui héberge les formulaires et qui n’a ni détecté l’intrusion, ni alerté, ni assisté son client devra expliquer en quoi son inexécution ne lui est pas imputable, et la cyberattaque subie par un tiers ne constitue pas automatiquement pour lui un cas de force majeure. Mais pour obtenir réparation, il ne suffit pas d’avoir raison sur le principe : il faut une mise en demeure, un chiffrage et un lien de causalité documentés au jour le jour.
La mise en demeure du prestataire doit être envoyée par écrit, de préférence par lettre recommandée avec accusé de réception doublée d’un courrier électronique, et elle doit être précise : rappel des obligations contractuelles de sécurité, de journalisation, d’alerte et d’assistance ; description des manquements constatés avec dates et pièces ; injonction de remédier sous un délai déterminé, par exemple en restaurant la sécurité des formulaires, en fournissant les journaux et en coopérant aux notifications ; et réserve expresse de tous droits à réparation. Cette lettre n’est pas une simple formalité : elle fait courir les délais, elle fige les griefs, et elle servira de pièce maîtresse si la résolution du contrat est ensuite demandée. Car la résolution est l’arme ultime, strictement encadrée : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (article 1224 du code civil). Résilier brutalement un contrat d’hébergement critique sans caractériser une inexécution suffisamment grave, c’est s’exposer à une résiliation jugée abusive et à des dommages et intérêts inverses ; à l’inverse, conserver un prestataire défaillant sans réserve écrite, c’est affaiblir son propre recours. La voie médiane consiste à mettre en demeure, à organiser la réversibilité, à comparer les offres de substitution et à ne résilier qu’une fois le dossier constitué et la continuité assurée. Le code civil ouvre d’ailleurs au créancier tout un éventail de sanctions cumulables : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » (article 1217 du code civil).
Le chiffrage du préjudice doit commencer dès la première semaine et se poursuivre tant que les effets durent. Côté franchiseur : coûts d’investigation et d’audit, remise en conformité des formulaires, renfort de sécurité, notification et communication, assistance aux agences, perte de prospects et atteinte à la marque. Côté agence : temps passé à inventorier et à informer, suspension des campagnes de prospection, mandats retardés ou perdus, commissions compromises, clients partis vers un concurrent après avoir été démarchés frauduleusement. Chaque poste doit être rattaché à une pièce : facture, relevé de temps, capture, attestation, correspondance. Et chaque perte de commission doit être rattachée à un mandat écrit, puisque sans mandat écrit préalable, la commission n’est pas due et le préjudice allégué s’effondre. C’est ici que l’inventaire des mandats recommandé plus haut prend toute sa valeur contentieuse : l’agence qui produit ses mandats écrits, ses bons de visite et ses offres établit à la fois son droit et son préjudice ; celle qui ne les retrouve que dans une base suspecte devra d’abord reconstituer ses titres.
Restent les recours croisés propres au réseau. Les agences peuvent rechercher la responsabilité du franchiseur s’il a manqué à son obligation d’assistance et de fourniture d’un outil sûr, ou s’il a tardé à les informer et à coordonner la réponse ; le franchiseur peut rechercher celle des agences qui auraient aggravé la situation, par exemple en conservant des copies non sécurisées, en tardant à appliquer les consignes écrites ou en informant les prospects de manière contradictoire. Dans les deux sens, la loyauté contractuelle et la documentation des échanges seront décisives, comme l’illustre l’arrêt de la cour d’appel d’Aix-en-Provence du 6 mars 2025 qui a sanctionné des deux côtés les comportements déloyaux dans l’exécution et la rupture du contrat de franchise. Et au-delà du contrat, le principe général demeure : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil). Le tribunal judiciaire de Paris, dans son jugement du 25 mars 2026, rappelle pour sa part que les exigences d’ordre public de la loi sur l’intermédiation immobilière ne se négocient pas : le formalisme du mandat protège l’agence autant qu’il la contraint. Enfin, les contrats d’assurance doivent être relus : assurance cyber, responsabilité civile professionnelle, protection juridique. Les déclarations de sinistre obéissent à des délais courts et à un formalisme strict ; une déclaration tardive ou incomplète peut priver l’entreprise d’une garantie pourtant souscrite. Le dossier constitué à chaud, avec son inventaire, ses constats, ses mises en demeure et son chiffrage, servira à la fois au recours contre le prestataire, au dialogue avec le franchiseur et à la déclaration à l’assureur. Pour une tête de réseau comme pour une agence, une consultation téléphonique : 80 EUR TTC avec un avocat du cabinet permet de faire relire ce dossier avant les notifications définitives et avant toute résiliation.
En conclusion, la revendication visant la base attribuée à century21.fr, publiée le 24 septembre 2026 et documentée le 25 septembre 2026, n’est à ce jour ni confirmée ni infirmée, et ses chiffres restent ceux d’un vendeur sur un forum. Mais elle impose aux professionnels du réseau immobilier une discipline immédiate : qualifier les rôles et notifier dans les délais, figer chaque preuve avant qu’elle ne s’efface, protéger les formulaires et informer les prospects quand le risque l’exige, puis écrire, chiffrer et mettre en demeure pour préserver tous les recours. Le franchiseur qui coordonne par écrit, l’agence qui inventorie ses mandats et ses fichiers, le prestataire qui coopère et documente : chacun détient une pièce du dossier, et c’est l’assemblage de ces pièces qui fera la solidité de la réponse, devant la CNIL comme devant un juge.
Besoin d’un avis rapide sur votre dossier
Directeur d’agence franchisée, responsable de réseau ou prestataire du site : quand une revendication de piratage vise la base prospects, chaque jour compte pour qualifier l’incident, notifier dans les délais et figer les preuves. Maître Reda KOHEN, avocat au Barreau de Paris, répond personnellement : consultation téléphonique : 80 EUR TTC, sous 24 heures, en toute confidentialité.
Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.